
CVE-2024-3094 के लिए जानकारी
CVE-2024-3094 PoC अन्वेषण https://github.com/amlweems/xzbot
https://tukaani.org/xz-backdoor/ - Lasse Collin की प्रतिक्रिया
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
CVE-2024-3094 के लिए जानकारी
Red Hat ने आज Fedora 41 और Fedora Rawhide उपयोगकर्ताओं के लिए XZ के संबंध में एक "आपातकालीन सुरक्षा अलर्ट" जारी किया। हाँ, इस संपीड़न प्रारूप के लिए XZ उपकरण और लाइब्रेरी। XZ 5.6.0/5.6.1 में कुछ दुर्भावनापूर्ण कोड जोड़ा गया था जो अनधिकृत रिमोट सिस्टम एक्सेस की अनुमति दे सकता है।
Red Hat इस XZ सुरक्षा कमजोरी के लिए CVE-2024-3094 का हवाला देता है, क्योंकि दुर्भावनापूर्ण कोड कोडबेस में शामिल हो गया। मैंने अभी तक CVE-2024-3094 को सार्वजनिक होते नहीं देखा है, लेकिन Red Hat सुरक्षा अलर्ट इसे इस प्रकार संक्षेप में कहता है:
दुर्भावनापूर्ण इंजेक्शन जो xz संस्करण 5.6.0 और 5.6.1 लाइब्रेरीज़ में मौजूद है, अस्पष्ट (obfuscated) है और केवल डाउनलोड पैकेज में पूर्ण रूप से शामिल है - Git वितरण में M4 मैक्रो नहीं है जो दुर्भावनापूर्ण कोड के निर्माण को ट्रिगर करता है। दूसरे चरण के आर्टिफैक्ट बिल्ड समय के दौरान इंजेक्शन के लिए Git रिपॉजिटरी में मौजूद हैं, यदि दुर्भावनापूर्ण M4 मैक्रो मौजूद हो।
परिणामी दुर्भावनापूर्ण बिल्ड systemd के माध्यम से sshd में प्रमाणीकरण में हस्तक्षेप करता है। SSH सिस्टम से दूरस्थ रूप से जुड़ने के लिए सामान्यतः उपयोग किया जाने वाला प्रोटोकॉल है, और sshd वह सेवा है जो पहुँच की अनुमति देती है। सही परिस्थितियों में यह हस्तक्षेप संभावित रूप से किसी दुर्भावनापूर्ण अभिनेता को sshd प्रमाणीकरण तोड़ने और पूरे सिस्टम तक अनधिकृत रूप से दूरस्थ पहुँच प्राप्त करने में सक्षम बना सकता है।
बैकडोर रिवर्स विश्लेषण
डिस्ट्रोज़ में बैकडोर शामिल करने के सामाजिक इंजीनियरिंग प्रयास
Github रेपो (अब निष्क्रिय)
वितरणों से बयान
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4